فیشینگ بانکی تلاشی است برای اینکه خودتان رمز، کد پویا، اطلاعات کارت، دسترسی گوشی یا انتقال وجه را در اختیار مهاجم بگذارید. پیام می‌تواند شبیه بانک، مالیات، قوه قضاییه، فروشگاه، کارگزاری یا حتی دوست شما باشد؛ ظاهر آشنا مدرک هویت نیست.

قانون فوری: توقف کنید، از پیام خارج شوید، کانال رسمی را خودتان باز کنید و درخواست را مستقل تأیید کنید. این پروتکل ۶۰ثانیه‌ای از تحلیل طولانی لینک مطمئن‌تر است.

فیشینگ، اسمیشینگ، ویشینگ و QR جعلی

روش کانال هدف رایج
Phishing ایمیل یا صفحه جعلی رمز، نشست یا دانلود فایل
Smishing پیامک/پیام‌رسان کلیک فوری و نصب اپ
Vishing تماس صوتی کد پویا، اشتراک صفحه یا انتقال
Quishing QR پنهان‌کردن مقصد لینک
جعل پشتیبانی شبکه اجتماعی/جست‌وجو هزینه بازیابی یا کنترل دستگاه

مهاجم ممکن است چند کانال را ترکیب کند: ابتدا پیامک، سپس تماس و در پایان اپ کنترل از راه دور.

پروتکل ۶۰ثانیه‌ای توقف و تأیید

  1. ۰ تا ۱۰ ثانیه: کلیک، پاسخ، دانلود و خواندن کد را متوقف کنید.
  2. ۱۰ تا ۲۰ ثانیه: فوریت و درخواست دقیق را نام‌گذاری کنید.
  3. ۲۰ تا ۳۵ ثانیه: پیام را ببندید و اپ یا دامنه رسمی را خودتان باز کنید.
  4. ۳۵ تا ۵۰ ثانیه: اعلان یا وضعیت را داخل حساب بررسی کنید.
  5. ۵۰ تا ۶۰ ثانیه: از شماره رسمی تماس بگیرید یا پیام را گزارش و حذف کنید.

اگر درخواست واقعی باشد، یک دقیقه تأیید آن را باطل نمی‌کند. اگر پیام تهدید می‌کند با قطع تماس فرصت از بین می‌رود، احتمال فریب بالاتر است.

۱۲ نشانه فیشینگ مالی

  1. تهدید فوری به مسدودی، جریمه یا پرونده؛
  2. وعده سود، جایزه، وام یا بازگشت وجه غیرمنتظره؛
  3. درخواست رمز، کد پویا، CVV2 یا کد بازیابی؛
  4. دامنه‌ای با حرف اضافه، خط تیره یا پسوند نامرتبط؛
  5. لینک کوتاه یا QR بدون مقصد روشن؛
  6. فایل APK، افزونه مرورگر یا برنامه کنترل از راه دور؛
  7. درخواست اشتراک صفحه یا خاموش‌کردن حفاظت دستگاه؛
  8. پرداخت «آزمایشی» برای آزادشدن پول؛
  9. انتقال گفتگو از کانال رسمی به حساب شخصی؛
  10. تغییر شماره شبا/کارت در آخرین لحظه؛
  11. غلط یا قالب عجیب—اما نبود غلط هم امنیت را ثابت نمی‌کند؛
  12. مخالفت با تماس برگشتی از مسیر رسمی.

چرا نام فرستنده یا شماره تماس کافی نیست؟

نام نمایشی پیام، نشانی ایمیل و شناسه تماس می‌تواند جعل یا حساب واقعی هک شود. حتی قرارگرفتن پیام در گفت‌وگوی قبلی، دلیل قطعی اصالت نیست. اطلاعات واقعی مانند نام و چهار رقم کارت نیز ممکن است از نشت قبلی آمده باشد.

به‌جای قضاوت بر اساس فرستنده، خودتان کانال دوم را بسازید: اپ رسمی، دامنه تایپ‌شده، شماره پشت کارت یا شماره منتشرشده در سایت رسمی.

دامنه جعلی را چگونه بررسی کنیم؟

  • به متن لینک اعتماد نکنید؛ مقصد واقعی ممکن است متفاوت باشد.
  • املای دامنه را از راست به چپ و تا پسوند اصلی ببینید.
  • وجود HTTPS و قفل فقط رمزگذاری ارتباط را نشان می‌دهد.
  • نتیجه تبلیغاتی جست‌وجو می‌تواند صفحه جعلی باشد؛ نشانک رسمی بسازید.
  • برای کار حساس، از لینک پیام وارد نشوید؛ دامنه را تایپ کنید.

بررسی چشمی همیشه کافی نیست؛ کاراکترهای مشابه و هدایت چندمرحله‌ای می‌توانند گمراه کنند. مسیر مستقل امن‌تر است.

پیامک‌های رایج فیشینگ در ایران

موضوع‌ها تغییر می‌کنند، اما الگو ثابت است:

  • ابلاغ قضایی، مالیات یا یارانه با مبلغ اندک برای مشاهده؛
  • مرسوله پستی یا عوارض با لینک پرداخت؛
  • مسدودی کارت یا فعال‌سازی خدمت بانکی؛
  • سهام، سود یا وام فوری؛
  • رجیستری، قبض یا بسته اینترنت؛
  • درخواست کمک از حساب آشنای هک‌شده.

نهاد واقعی را با اپ یا وب‌سایت رسمی باز کنید. مبلغ کمِ اولیه ممکن است فقط برای گرفتن اطلاعات کارت یا نصب بدافزار باشد.

تماس جعلی بانک یا پشتیبانی

تماس‌گیرنده ممکن است با اصطلاحات بانکی و صدای مرکز تماس صحبت کند. این قواعد را اجرا کنید:

  • هیچ کد ورود یا کد پویا را برای تماس‌گیرنده نخوانید؛
  • صفحه گوشی را به اشتراک نگذارید؛
  • اپ پیشنهادی تماس‌گیرنده نصب نکنید؛
  • برای دریافت وجه، انتقال یا خرید رمز انجام ندهید؛
  • تماس را قطع و از شماره رسمی تماس بگیرید.

کسی که می‌گوید «تماس را قطع نکنید» کنترل کانال تأیید را از شما می‌گیرد.

فیشینگ QR و درگاه پرداخت

QR مقصد را پنهان می‌کند. برچسب جعلی ممکن است روی کد واقعی فروشگاه یا پارکینگ چسبانده شود. پس از اسکن، قبل از ورود داده دامنه و مبلغ را بررسی کنید.

در درگاه، نام پذیرنده و مبلغ را با خرید تطبیق دهید. صفحه‌ای که برای پرداخت رمز اینترنت‌بانک، رمز ایمیل یا نصب اپ می‌خواهد، مسیر عادی کارت نیست.

جعل فرصت سرمایه‌گذاری و بازیابی پول

فیشینگ همیشه صفحه بانک نیست. مهاجم ممکن است:

  • پنل سرمایه‌گذاری با سود جعلی بسازد؛
  • برای برداشت، «مالیات» یا «کارمزد آزادسازی» بخواهد؛
  • پس از کلاهبرداری اول، با وعده بازیابی دوباره پول بگیرد؛
  • خود را پشتیبانی صرافی یا کارگزاری معرفی کند؛
  • عبارت بازیابی کیف‌پول یا تأیید قرارداد مخرب بخواهد.

مجوز و دامنه ارائه‌دهنده را با روش سه‌منبعی مقایسه خدمات مالی کنترل کنید.

اگر لینک را باز کردیم ولی چیزی وارد نکردیم

  1. صفحه را ببندید و دانلودها را بررسی کنید.
  2. اگر مجوز اعلان، فایل یا پروفایل دادید، آن را لغو کنید.
  3. مرورگر و دستگاه را به‌روز و اسکن امنیتی معتبر اجرا کنید.
  4. نشست حساب‌های مهم را برای ورود ناشناس ببینید.
  5. اگر فایل اجرا یا افزونه نصب شده، از دستگاه برای بانکداری استفاده نکنید تا بررسی شود.

صرف بازکردن همیشه به معنی سرقت نیست؛ اما نصب، اعطای مجوز یا آسیب‌پذیری دستگاه ریسک را بالا می‌برد.

اگر رمز یا کد وارد کردیم

از یک دستگاه سالم و مسیر رسمی:

  1. با بانک یا ارائه‌دهنده تماس و دسترسی/کارت در خطر را محدود کنید.
  2. رمز حساب و سپس ایمیل بازیابی را تغییر دهید.
  3. نشست‌ها، دستگاه‌ها و روش‌های بازیابی ناشناس را حذف کنید.
  4. تراکنش‌ها و اعلان‌ها را بررسی کنید.
  5. پیام، دامنه، زمان، شماره و رسید را حفظ کنید.
  6. گزارش رسمی به سرویس و پلیس فتا بدهید.

اگر کد پویا را داده‌اید، منتظر دیدن برداشت نمانید. سرعت محدودسازی مهم است و بازگشت وجه تضمین نیست.

اگر APK یا برنامه کنترل از راه دور نصب شد

دستگاه را از اینترنت جدا کنید و از همان دستگاه رمز جدید وارد نکنید. با دستگاه سالم، مؤسسات مالی را مطلع و دسترسی‌ها را محدود کنید. نام برنامه، زمان نصب و مجوزها را ثبت کنید و برای پاک‌سازی مطمئن از متخصص کمک بگیرید.

حذف ظاهری آیکون الزاماً همه مؤلفه‌ها را پاک نمی‌کند. پس از حفظ شواهد لازم، نصب مجدد امن یا بازنشانی می‌تواند مطرح باشد؛ بازیابی نسخه آلوده مشکل را برمی‌گرداند.

گزارش‌کردن چرا مهم است؟

CISA توصیه می‌کند پیام مشکوک را از کانال مستقل تأیید و گزارش کنید. گزارش به سرویس ایمیل/پیام‌رسان، بانک و مرجع رسمی می‌تواند دامنه یا حساب را سریع‌تر علامت‌گذاری کند.

راهنمای FTC نیز بر تماس با شرکت از شماره/سایتی که خودتان می‌شناسید تأکید دارد، نه اطلاعات داخل پیام.

تمرین خانوادگی پنج‌دقیقه‌ای

  • یک پیام ساختگی «کمک فوری» را با هم تحلیل کنید؛
  • عبارت خانوادگی برای تأیید درخواست پول تعیین کنید؛
  • قانون «قطع تماس و تماس برگشتی» را تمرین کنید؛
  • شماره‌های رسمی مسدودی را چاپ کنید؛
  • به کودک یا سالمند بگویید کد یک‌بارمصرف مثل پول است.

برای سخت‌سازی حساب و برنامه واکنش کامل، چک‌لیست امنیت مالی آنلاین را اجرا کنید. مجوز اپ‌های پیامک‌خوان را نیز در مقایسه اپ مدیریت مالی بسنجید.

جمع‌بندی

نشانه‌ها کمک می‌کنند، اما دفاع اصلی تغییر کانال است. به پیام پاسخ ندهید؛ اپ یا دامنه رسمی را خودتان باز و درخواست را مستقل تأیید کنید.

اگر اطلاعات داده یا برنامه نصب کرده‌اید، از دستگاه سالم دسترسی را محدود، شواهد را حفظ و سریع گزارش کنید. شرمندگی و تأخیر فقط به مهاجم زمان می‌دهد.

سوالات متداول

فیشینگ بانکی چیست؟

فریبی برای گرفتن اطلاعات، کد، نصب برنامه یا وادارکردن شما به انتقال است که با هویت ظاهراً معتبر اجرا می‌شود.

آیا پیام داخل رشته رسمی بانک معتبر است؟

نه لزوماً. نام فرستنده یا جای پیام به‌تنهایی کافی نیست. درخواست را از اپ و شماره رسمی که خودتان باز می‌کنید تأیید کنید.

اگر فقط لینک را باز کردیم چه کنیم؟

ببندید، دانلود و مجوز را بررسی، دستگاه را به‌روز و نشست‌ها را پایش کنید. اگر فایل اجرا یا مجوز حساس داده‌اید، دستگاه را تا بررسی برای کار مالی کنار بگذارید.

آیا بانک کد پویا را تلفنی می‌خواهد؟

کد ورود یا تأیید تراکنش را برای تماس‌گیرنده نخوانید. تماس را قطع و با شماره رسمی مؤسسه تماس بگیرید.

فیشینگ را کجا گزارش کنیم؟

به بانک یا سرویس جعل‌شده، ارائه‌دهنده ایمیل/پیام‌رسان و مسیر رسمی پلیس فتا گزارش دهید؛ شواهد و زمان رخداد را نگه دارید.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *